PENTESTING DE APLICACIONES MÓVILES

Tu app ya está en manos del atacante.

En cuanto tu app llega a la tienda, cualquiera puede descargarla, abrirla en su propio dispositivo y estudiarla sin conexión: las claves que lleva dentro, los datos que guarda y cómo habla con tus servidores. Nuestro pentesting de aplicaciones móviles cubre las dos mitades, la app iOS o Android y las APIs que hay detrás, a mano, y demuestra qué podría extraer, saltarse o abusar un atacante.

Cómo funciona un pentesting móvil
87%
de nuestros clientes renuevan cada año
150+
organizaciones en varios países de Europa
7/10
nos confirman hallazgos que su anterior proveedor no encontró
¿Quieres saber qué expone de verdad tu app? Cuéntanos tu principal preocupación y déjanos tu email.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

Nos eligen equipos de producto y de seguridad en entornos muy regulados

Detecta qué saca un atacante de tu app.

banco del atacante · en vivo
OBJETIVO · DATOS DE OTRO USUARIO
ipatool · apkpure tienda pública · sin acceso privilegiado EN VIVO
acme
acme.example · v4.12 · 4.2 ★ (12,431)
App Store · Play Store
$ipatool download -b com.acme.app -o ./acme.ipa
$apkpure pull com.acme.app -o ./acme.apk
acme.ipa 42.7 MB
acme.apk 38.1 MB
PIVOTE AL BACKEND 5 SALTOS · ~35 MIN
·static_secretsclave AWS y secreto JWT incrustados en el APK
·runtime_bypasspin SSL anulado · biometría saltada con Frida
·ipc_abuseactivity exportada abre un WebView autenticado
·backend_pivotIDOR en /v1/users/{id} · PII de otro tenant

A diferencia de una app web, tu app móvil se ejecuta en un dispositivo que no controlas. Un atacante puede instalarla, manipular el teléfono y estudiar la app todo el tiempo que quiera. Nosotros probamos desde esa misma posición.

Abrimos la app sin ejecutarla, leyendo su código y los secretos que se quedaron dentro, y después la observamos mientras corre en un dispositivo manipulado para ver qué filtra. Luego seguimos a la app hasta su backend y auditamos la API que hay detrás, que muy a menudo es el premio de verdad.

QUÉ PROBAMOS
  • Datos que la app deja en el móvil
  • Secretos incrustados en el binario
  • Tráfico a tus servidores y certificate pinning
  • Login, sesiones, tokens y biometría
  • Root, jailbreak y antimanipulación
  • Deep links, WebViews y mensajería entre apps
  • Las APIs del backend que consume
  • SDKs de terceros y qué recogen

Por qué un CTO, CISO o responsable de producto contrata un pentesting móvil.

Una release nueva, un flujo de pagos o de onboarding que entra en producción, un requisito de la tienda de apps o de un cliente grande, un pico de fraude o una auditoría de normativa obligan a hacerse la pregunta.

TOCA UNA SITUACIÓN
Normativa y auditoría Ventana de auditoría de ISO 27001

Un auditor no acepta un PDF de marketing, y una app que maneja datos de tarjeta sube el listón.

Con PCI DSS, ISO 27001, el ENS o el RGPD en juego, el informe tiene que aguantar el escrutinio: alcance trazable, metodología mapeada al estándar móvil reconocido, retest firmado y certificado de ejecución.

  • Metodología mapeada a OWASP MASVS y MASTG, más PTES y NIST SP 800‑115
  • Auditado el tratamiento de los datos de tarjeta en el dispositivo y en tránsito
  • Certificado de ejecución listo para la carpeta del auditor
  • Evidencia de retest con marca de tiempo y firma
Consejo y cliente Cuestionario de seguridad de un cliente grande

Alguien con autoridad ha preguntado, y «vamos bien» no es una respuesta.

Cuando lo que se pide son garantías, necesitas un pentesting móvil externo y dirigido por especialistas, y un entregable que traduzca los hallazgos a impacto en el negocio para alguien no técnico.

  • Resumen ejecutivo que se entiende sin traducción
  • Hallazgos ordenados por impacto en el negocio y exposición ante auditoría
  • Evidencia con el formato que piden la tienda de apps, los partners y compras
  • Independencia: externo y dirigido por especialistas de principio a fin
Releases y cambios App nueva o release importante

Estás publicando una build nueva. Verifica el comportamiento nuevo.

El momento más barato para validar es el del cambio. Probamos la build nueva por los dos lados, la app en el dispositivo y la API que hay detrás, y hacemos retest para confirmar que no se filtró nada entre releases.

  • Alcance ajustado a lo que se publica, medido contra la build anterior
  • Certificate pinning, detección de root y jailbreak, y controles biométricos puestos a prueba
  • SDKs de terceros revisados: qué recogen y a dónde lo envían
  • Hallazgos críticos comunicados en vivo, para corregir a mitad de release
Por incidente Fraude o abuso de API desde la app

Algo no cuadraba. Necesitas saber qué sigue expuesto.

Reproducimos la extracción en un dispositivo manipulado, seguimos el token hasta la API que lo acepta y trazamos los caminos contiguos que un atacante recorrería después.

  • Alcance dirigido a la vía de extracción o de abuso que se sospecha
  • Caminos contiguos trazados: almacenamiento en el dispositivo, deep links, mensajería entre apps y APIs de backend
  • Certificate pinning y detección de root o jailbreak probados como están construidos, no como están documentados
  • Hallazgos en vivo para quien responde, no en el informe final
Evento de negocio App o empresa recién adquirida

Una operación ha puesto la app bajo la mirada de otro.

Cualquiera puede descargar el binario, abrirlo en su propio dispositivo y estudiarlo sin conexión: ahí empezamos, y desde ahí seguimos a la app hasta su backend. Lo que asumes acaba medido y no descrito.

  • Alcance acordado sobre la app tal y como se publica, más las APIs que consume
  • Secretos y claves dentro del binario buscados con análisis estático, no dados por ausentes
  • Hallazgos ordenados por impacto en el negocio, en un lenguaje que sigue un lector no técnico
  • Retest hasta el cierre, para que el traspaso acabe con los huecos cerrados

¿Listo para ver qué está exponiendo tu app?

Reservar una llamada
Treinta minutos con un pentester experimentado.

Un método de siete fases para la auditoría de seguridad de tu app móvil.

El camino que recorremos dentro de una app iOS o Android, desde la build que tenemos en las manos hasta el retest que cierra cada hallazgo. Abajo está la versión corta; el paso a paso completo vive en su propia página.

Qué te llevas de verdad, y por qué es distinto.

La mayoría de los tests móviles escanean el binario y ahí se paran. Aquí es donde nosotros vamos más allá.

Las dos mitades, un solo proyecto

Probamos juntos la app y la API de backend de la que depende, porque una clave filtrada en el dispositivo solo importa cuando demostramos qué abre en el servidor.

A mano, en un dispositivo manipulado de verdad

Un hacker ético senior ejecuta la app en un móvil rooteado o con jailbreak y valida cada hallazgo. Nada de escaneos solo en emulador, ni falsos positivos: solo lo que funciona de verdad.

Mapeado al estándar que aceptan los auditores

Cada hallazgo se mapea a OWASP MASVS y MASTG, el estándar reconocido de seguridad móvil, así que tu informe es uno en el que el departamento de compras de tus clientes y tus auditores ya confían.

Cerrado, no solo reportado

Los hallazgos llegan en vivo a nuestra plataforma, y un retest gratis confirma cada corrección contra la prueba original. Mejora tu seguridad, no solo tu papeleo.

¿Quieres ver la pinta que tendría tu próximo pentesting móvil con nosotros?

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Sergi Leno, Responsable de Sistemas · ETNIA Barcelona

Nos eligen los equipos de ingeniería y de seguridad.

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.
Sergi Leno, Responsable de Sistemas
ETNIA Barcelona
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.
Jordi Bondia, Director de TI
SALVI
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.
Sergi Laencina Verdaguer, CISO
NPAW
Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.
Juan Valer Tecedor, Ingeniero de Software
GNOSS
CUANDO TÚ QUIERAS

¿Quieres un alcance móvil de verdad?

Cuéntanos tu app, la plataforma objetivo y por dónde quieres que empecemos. Te responderá un consultor experimentado.

Las preguntas que salen antes de firmar.

El pentesting de aplicaciones móviles (test de intrusión) es una auditoría de seguridad manual de tu app iOS o Android y del backend con el que habla, hecha desde la posición de un atacante que se ha descargado la app en su propio dispositivo. Comprueba qué guarda la app, qué secretos esconde, cómo protege su tráfico, si sus defensas se pueden saltar y si se puede abusar de sus APIs. El entregable es una lista corta de hallazgos probados y explotables, cada uno ordenado por impacto en el negocio y con una prueba de concepto reproducible.

Sí, y debe incluirla. La app del dispositivo es donde un atacante encuentra las claves, los tokens y los endpoints; la API del backend es donde los usa para llegar a los datos o abusar de la funcionalidad. Por defecto probamos las dos en un solo proyecto. Si solo necesitas la API, nuestro servicio de pentesting de APIs la cubre por separado.

Sí. Probamos iOS y Android como objetivos separados, porque sus modelos de almacenamiento, de permisos y de plataforma son distintos y un fallo en uno muchas veces no está en el otro. Si publicas las dos, dimensionamos las dos; si publicas una, nos centramos ahí. El informe trata cada plataforma en sus propios términos y destaca los problemas que comparten.

No. Probamos una build que nos entregas y en nuestros propios dispositivos, no en los teléfonos de tus usuarios ni con tus datos de producción. Cuando el backend entra en el alcance acordamos por adelantado las rules of engagement (las reglas del encargo), las ventanas de prueba y los límites de peticiones, y solo tocamos producción para acciones autorizadas de forma explícita y no destructivas, con tu equipo informado.

Una app de una sola plataforma suele llevar de una a dos semanas de prueba activa; probar iOS y Android, o incluir un backend complejo, sube a dos o tres semanas. El alcance se define antes y el retest va después de tus correcciones. El calendario se confirma en la propuesta, que entregamos en 48 horas desde la primera llamada.

El precio sigue al alcance: una plataforma o las dos, la complejidad de la app y si entra la API del backend. Damos un precio cerrado, sin costes ocultos y sin obligación de renovar. Auditar una app de una sola plataforma está en la parte baja de la horquilla; las dos plataformas con el backend suben desde ahí. El retest que confirma tus correcciones va siempre incluido.

Lo ejecuta de principio a fin el especialista senior que conoces en la primera llamada. Nuestro equipo cuenta con credenciales OSCP, OSWE y OSEP, trabaja a mano contra OWASP MASVS y MASTG, y somos contribuidores verificados del Bug Bounty de la NASA. La misma persona define el alcance, ejecuta y hace el retest. Es tu interlocutor de principio a fin.

Seguimos el proyecto OWASP Mobile Application Security: MASVS para los requisitos de verificación y MASTG para la metodología de prueba, junto con PTES y NIST SP 800‑115. Es el estándar reconocido de seguridad móvil, así que el informe encaja con lo que esperan los auditores y los clientes grandes, y con los riesgos del OWASP Mobile Top 10 por los que preguntan.

¿Listo para probar tu app?

Empieza con una primera reunión sin compromiso. Revisamos tus plataformas, los flujos sensibles de tu app y tu backend, y definimos el pentesting móvil que necesitas antes de arrancar el proyecto.

Pide una propuesta de pentesting móvil.
Te responde un pentester de móvil experimentado en un día laborable. Te atiende quien hace las pruebas.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

O escribe directamente a [email protected].

NUESTROS CLIENTES YA LO HAN HECHO

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.

Sergi Leno, Responsable de Sistemas
ETNIA Barcelona

ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio.

Jordi Bondia, Director de TI
SALVI

En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva.

Sergi Laencina Verdaguer, CISO
NPAW

Con Asperis no contratas un servicio, contratas un compañero.